Chrome warns about sites without HTTPS: what to check in your company

  • Home
  • Chrome warns about sites without HTTPS: what to check in your company
Chrome warns about sites without HTTPS: what to check in your company

Chrome zaczyna pokazywać ostrzeżenie, zanim w ogóle otworzy publiczny adres, jakim jest strona bez HTTPS. Kłódka na stronie głównej? Już nie wystarczy. Do sprawdzenia jest cała reszta firmowych adresów: zapomniane subdomeny, landing page z dawnych kampanii, odnośniki w stopkach maili i kody QR, które wciąż prowadzą przez http. Niżej krótko o samej zmianie, a potem lista kontrolna do przejścia u siebie w organizacji.

Co zmienia się w Chrome i kiedy zobaczysz ostrzeżenie?

Chrome włącza domyślnie ustawienie Always Use Secure Connections. Efekt: przed otwarciem publicznej witryny bez szyfrowania pojawia się komunikat na całą kartę. Harmonogram jest we wpisie Google o HTTPS domyślnie: Chrome 147, wydawany w kwietniu 2026, uruchamia tę opcję u osób korzystających z rozszerzonej ochrony Safe Browsing, a Chrome 154 ma ją według zapowiedzi włączyć wszystkim w październiku 2026. Przejść dalej nadal się da. Ale najpierw trzeba świadomie kliknąć zgodę.

Ten wariant ustawienia obejmuje wyłącznie strony publiczne. Adresy w sieciach prywatnych (panel routera, drukarka w biurze) zostają poza ostrzeżeniem, bo takie urządzenia zwykle i tak nie mają zaufanego certyfikatu.

Dlaczego kłódka na stronie głównej nie zamyka tematu?

Bo ostrzeżenie dotyczy każdego adresu z osobna. Zabezpieczona witryna główna nie chroni ani subdomen, ani starych kampanii. I jeszcze jedno: wejście przez http, które natychmiast przekierowuje na https, Google też traktuje jako niezabezpieczoną interakcję, dotąd zupełnie niewidoczną dla odwiedzającego. Podstawy, czyli certyfikat SSL i przekierowanie razem z problemem mixed content, opisaliśmy osobno. Tutaj chodzi o to, co zostaje poza nimi.

A skutek biznesowy? Prosty. Klient kliknął link w mailu, zeskanował kod z ulotki albo wszedł z reklamy i zamiast oferty widzi komunikat przeglądarki. Część osób w tym momencie po prostu zamknie kartę, bo ostrzeżenie Chrome o niezabezpieczonej stronie wygląda jak sygnał, że z firmą jest coś nie tak.

Gdzie najczęściej ukrywa się strona bez HTTPS: lista adresów do inwentaryzacji

Stare adresy http rzadko siedzą w głównej witrynie. Zwykle zostają gdzieś z boku, w miejscach, których nikt od lat nie otwierał. Najczęściej są to:

  • subdomena bez HTTPS: wersja testowa, dawny sklep, blog postawiony przy okazji,
  • landing page przygotowane pod zakończone kampanie,
  • panele logowania i webmail,
  • osobne domeny przekierowane na firmową.

Jedno źródło nie da pełnej listy. Trzeba zestawić kilka: strefę DNS, panel hostingu oraz historię kampanii reklamowych i mailingów. Przy okazji polecam przejrzeć, jakie subdomeny w domenie firmowej w ogóle istnieją i kto za nie odpowiada. Wiele z nich zakładali dawni wykonawcy, no i potem nikt już do nich nie zaglądał.

Linki poza stroną: stopki maili, druk i kody QR

Adresy http żyją też poza serwisem, w materiałach, których nie poprawisz jedną zmianą na serwerze. Pierwsza grupa to poczta: stopki i podpisy pracowników, szablony newsletterów, automatyczne wiadomości ze sklepu lub systemu rezerwacji. Każdy z tych elementów trzeba otworzyć i poprawić ręcznie. Żmudne, ale inaczej się nie da.

Druga grupa to druk: wizytówki, ulotki, opakowania, oznakowanie i umieszczone na nich kody QR. Nadruku nie zmienisz. Docelowy adres musi więc odpowiadać po https, a przekierowanie działać poprawnie i bez zbędnych skoków. Do listy dopisz jeszcze profile w mediach społecznościowych, wizytówkę firmy w mapach, katalogi branżowe i wpisy u partnerów.

Linki wewnętrzne, łańcuchy przekierowań i zasoby zewnętrzne

W samej witrynie kłopot robią odnośniki wpisane na sztywno z http oraz przekierowania, które po drodze przechodzą przez niezabezpieczony adres. Takie linki siedzą w treści, menu, stopce i starych wpisach, często jeszcze od czasów sprzed migracji. Skoro i tak je porządkujesz, sprawdź od razu, jak ułożone są linki wewnętrzne między podstronami.

Łańcuch przekierowań http wygląda typowo tak: adres bez www prowadzi na wersję z www, wciąż po http, i dopiero ona na https. Każdy skok przez nieszyfrowane połączenie to potencjalne ostrzeżenie. Cel jest więc jeden: pojedyncze przekierowanie prosto na adres docelowy. Osobno sprawdź usługi zewnętrzne, czyli skracacze linków, formularze, systemy rezerwacji, osadzone widżety i adresy śledzące w mailingach. Potrafią startować od http.

Jak sprawdzić firmowe adresy krok po kroku?

Najszybszy test? Włącz ustawienie Always Use Secure Connections we własnym Chrome i przejdź po firmowych adresach. Google zaleca to administratorom już teraz. Zobaczysz dokładnie to, co wkrótce zobaczą klienci.

  1. Włącz ustawienie w Chrome, w sekcji prywatności i bezpieczeństwa.
  2. Spisz subdomeny i dodatkowe domeny ze strefy DNS.
  3. Otwórz każdy adres wpisany ręcznie z przedrostkiem http.
  4. Przeklikaj linki ze stopek maili i zeskanuj kody QR z materiałów drukowanych.
  5. Przeszukaj bazę treści pod kątem ciągu „http://”.
  6. Sprawdź przekierowania pod kątem liczby skoków.
  7. Dla każdego znaleziska zdecyduj: certyfikat, przekierowanie albo wyłączenie adresu.

Zbędne subdomeny lepiej wyłączyć niż utrzymywać. Każda kolejna to certyfikat, aktualizacje i nadzór. Jeśli lista adresów wyszła długa, taki przegląd można zlecić w ramach audytu serwisu WWW, a certyfikaty dla subdomen i poczty uporządkować po stronie hostingu stron oraz poczty.

Każda strona bez HTTPS znaleziona przed październikową zmianą to ostrzeżenie, którego klient nie zobaczy. A sama inwentaryzacja zajmuje zwykle mniej czasu niż późniejsze tłumaczenie odbiorcom, dlaczego przeglądarka blokuje wejście na firmowy adres.

Najczęstsze pytania

Czy ostrzeżenie Chrome pojawi się, jeśli adres http od razu przekierowuje na https?

Pierwsze wejście nadal idzie przez niezabezpieczone połączenie, a właśnie takie nawigacje Google wskazuje jako dotąd niewidoczny problem. Dlatego tam, gdzie się da, popraw sam link lub nadruk, żeby od początku zaczynał się od https. W pozostałych przypadkach skróć przekierowania do jednego skoku i przetestuj adres z włączonym ustawieniem.

Czy zmiana dotyczy paneli i urządzeń w sieci firmowej?

Nie. Domyślnie włączany wariant ustawienia obejmuje strony publiczne, a adresy w sieciach prywatnych, takie jak panel konfiguracyjny routera czy kamery, są z niego wyłączone. Inaczej jest z panelami dostępnymi z internetu, na przykład webmailem pod subdomeną. Te wymagają certyfikatu.

Co zrobić z subdomeną, której nikt już nie używa?

Najlepiej ją wyłączyć. Albo przekierować po https na aktualny adres, jeśli wciąż prowadzą do niej linki z zewnątrz. Wpis w DNS usuń, gdy nie jest potrzebny. Bo porzucona subdomena to nie tylko przyszłe ostrzeżenie, ale też adres, którego nikt nie aktualizuje.

Book a free consultation

Provide your phone number or schedule a meeting